Кибероперации КНДР: шпионаж, саботаж и кража криптовалюты
КНДР рассматривает кибероперации как один из ключевых инструментов государственной власти наряду с ядерным и ракетным потенциалом. С их помощью страна поддерживает сбор разведданных, проводит политические акты возмездия, обходит санкции и получает доходы.
С 2014 года связанные с КНДР акторы всё чаще атакуют банки, используют программы-вымогатели и крадут криптовалюту. Среди наиболее известных эпизодов, связанных с этой активностью, ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют.
От DarkSeoul до атак на криптовалютные проекты
К ранним деструктивным операциям КНДР относят атаки DarkSeoul в 2013 году, компрометацию Sony Pictures в 2014 году и кампанию WannaCry в 2017 году. Впоследствии киберкластеры страны расширили набор задач. Они проводят шпионские операции, занимаются саботажем, крадут денежные средства, проводят операции по оказанию влияния и совмещают разведку с получением дохода.
Бывший зонтичный кластер Lazarus разделили на несколько подкластеров. Среди них TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima.
По оценкам, активность APT38 разделилась между CryptoCore и Jade Sleet. Эти кластеры в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном.
Andariel и Moonstone Sleet также применяли программы-вымогатели, включая Maui, H0lyGh0st и FakePenny. Кроме того, они использовали предложения сторонних операторов по модели «Программа-вымогатель как услуга».
Структуры, связанные с кибероперациями
Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну. В структуру входят функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией.
С GRIB связывают наборы вторжений Kimsuky и Andariel, а также кластеры, которые исторически объединяли под зонтичным термином Lazarus.
Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность. При этом оно поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связывают кластер Reaper.
Фальшивые IT-специалисты и фермы ноутбуков
Дополнительным инструментом КНДР стала программа по привлечению IT-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удалённое трудоустройство и фермы ноутбуков. Такой подход позволяет получать доступ к корпоративным системам, перенаправлять зарплаты, красть информацию и похищать криптовалюту.
Работников связывали с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse.
Отмывание средств и зарубежная инфраструктура
Полученные средства отмывают через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.
Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы используются для подготовки операций, получения технического доступа, оперативного прикрытия и размещения интернет-инфраструктуры. Они также обеспечивают каналы для конвертации незаконно полученной криптовалюты в фиатные валюты и затрудняют установление государственной атрибуции.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



